התכונה 'איומים מתואמים' ב-Security Command Center עוזרת לכם לגלות איומים פעילים קריטיים בסביבה שלכם. התפוקה של Correlated Threats היא קבוצה של ממצאי איומים קשורים, והיא מספקת הסברים מעמיקים על הממצאים האלה. תוכלו להשתמש בהם כדי לתעדף את האיומים, להבין אותם ולתת להם מענה.
צוותי אבטחה סובלים לעיתים קרובות מעייפות כתוצאה מניהול של מספר עצום של ממצאי איומים. במצב כזה, יכול להיות שלא תקבלו תשובות או שהתשובות יתעכבו. הצוותים האלה צריכים לקבל במהירות מידע רלוונטי עם עדיפות גבוהה כדי לזהות פעילות אחרי ניצול לרעה.
התכונה 'איומים מתואמים' עוזרת על ידי צבירה של כמה ממצאים שקשורים לאיומים לבעיה אחת. הצבירה הזו עוזרת לספק זיהויים מהימנים יותר שתוכלו לפעול לפיהם. התכונה 'איומים מתואמים' יוצרת בעיה שמייצגת סדרה של פעילויות זדוניות קשורות.
לתכונה הזו יש כמה יתרונות:
- היא מפחיתה את עייפות ההתראות על ידי איחוד של ממצאים רבים לבעיות קריטיות.
- השילוב של כמה אותות משפר את רמת הדיוק של הזיהוי, ועוזר להגביר את רמת המהימנות של זיהוי פעילות זדונית.
- הדמיה של שרשרת התקיפה, שבה מוצג איך האירועים קשורים זה לזה כדי ליצור תמונה מלאה של התקיפה. הגישה הזו עוזרת לצפות את פעולות התוקף ולזהות במהירות נכסים שנפרצו.
- הוא מדגיש איומים קריטיים ומספק המלצות ברורות, כדי לעזור לכם לקבוע סדרי עדיפויות ולזרז את התגובה.
איך פועלות תופעות שקשורות לאיומים
התכונה 'איומים קשורים' משתמשת במנוע כללים כדי לזהות ולאגד ממצאים קשורים בנושא אבטחה.
מנוע הכללים שולח שאילתות ל-Security Graph באמצעות שאילתות מוגדרות מראש של איומים מתואמים. לאחר מכן, המנוע מתרגם את תוצאות השאילתה לבעיות. ב-Security Command Center מנוהל מחזור החיים של בעיות האיום האלה. בעיה נשארת פעילה למשך 14 ימים אחרי הממצא הראשון של איום, אלא אם משתיקים אותה או מסמנים אותה כלא פעילה. התקופה הזו מוגדרת באופן אוטומטי ואי אפשר לשנות אותה. איומים שקשורים זה לזה נפתרים אוטומטית אם המשאבים הבסיסיים, כמו מכונות וירטואליות או צמתים של Google Kubernetes Engine, נמחקים.
כללים שקשורים לאיומים דורשים הפעלה בתדירות גבוהה יותר מאשר כללים אחרים ב-Security Graph. המערכת מעבדת כללי איומים מדי שעה. הגישה הזו משתלבת עם מקורות הזיהוי הקיימים של Security Command Center.
כללים של איומים מתואמים
התכונה 'איומים מתואמים' עוזרת לזהות דפוסי תקיפה שונים בכמה שלבים במשאבי הענן. בטבלה הבאה מוגדרים הכללים הזמינים של Correlated Threats.
| כלל | תיאור |
|---|---|
| אותות רבים של איומים שקשורים לתוכנה לכריית מטבעות וירטואליים |
חיפוש אותות שונים של תוכנות זדוניות שמגיעות מ Google Cloud מכונות וירטואליות, כולל מכונות וירטואליות של Compute Engine וצמתים של Google Kubernetes Engine (GKE) (וה-Pods שלהם).
דוגמאות:
|
| אותות רבים של איומים שקשורים לתוכנות זדוניות |
חיפוש אותות מובחנים רבים של תוכנה זדונית שמגיעה ממכונות וירטואליות, כולל מכונות וירטואליות של Compute Engine וצמתים של GKE (וה-Pods שלהם) או Agent Runtime. Google Cloud
דוגמאות:
|
| תנועה לרוחב של חשבון GCP שנפרץ למשאב מחשוב שנפרץ |
מחפשים הוכחות לקריאות חשודות ל-API של מחשוב (Compute Engine או GKE) שמשנות מכונה וירטואלית או Pod. לאחר מכן, הכלל מבצע קורלציה בין הפעילות הזו לבין
פעילות זדונית שמקורה במשאב המחשוב בתוך פרק זמן קצר.
תוקפים משתמשים בדרך כלל בדפוס התנועה הרוחבית הזה. הכלל הזה מציין שהמכונה הווירטואלית או ה-Pod כנראה נפרצו. הכלל הזה מציין גם שחשבון Google Cloud (משתמש או חשבון שירות) עשוי להיות הגורם לפעילות הזדונית.
דוגמאות:
|
חקירת איומים קשורים
התכונה 'איומים מתואמים' מנחה אתכם בתהליך חקירה מובנה. התהליך הזה עוזר לכם להבין אירועי אבטחה ולהגיב אליהם בצורה יעילה. אפשר להשתמש באינדקס של ממצאי איומים כדי למצוא מידע נוסף על ממצא איום ספציפי. בכל דף שמתייחס לממצא ספציפי מוסבר איך לחקור את האיום ולטפל בו.
תפיסה
אתם מקבלים בעיה מסוג Correlated Threats דרך Security Command Center. הבעיה הזו מציינת שהמערכת זיהתה וקיבצה כמה ממצאים חשודים. הבעיה הזו מסומנת כאיום פעיל, ולכן היא בעדיפות גבוהה. המתאם בין כמה אותות מצביע על תוצאה חיובית אמיתית שצריך להתמקד בה באופן מיידי. מידע נוסף מופיע במאמר בנושא ניהול בעיות ותיקון שלהן.
פירוק
פותחים את הגיליון כדי לראות את החלקים שלו. בתצוגת פרטי הבעיה, אפשר להרחיב קטע כדי לראות את הממצאים הספציפיים. לדוגמה, אם סקריפט מזיק פועל בצומת GKE ואז מתחבר לכתובת IP זדונית, שני האירועים יופיעו יחד. כדאי לבדוק את הפרטים של כל ממצא, כמו מתי הוא התרחש, אילו תהליכים היו מעורבים, מהן כתובות ה-IP הזדוניות ומאיפה הגיע הזיהוי. המידע הזה מצביע על כך שהאירועים קשורים זה לזה, ומסביר את הפרטים הטכניים של המתקפה. תצוגה כרונולוגית מציגה את רצף האירועים. המערכת ממפה את הפרטים האלה לשלבים בשרשרת התקפות של MITRE ATT&CK ומציגה אותם בתרשים של שרשרת התקפות. התכונה הזו מספקת לכם הקשר מיידי לגבי שלב המתקפה.
זיהוי היקף
קובעים את היקף האיום. בודקים את המידע ההקשרי על האירועים שקשורים זה לזה, כמו הנכס שהושפע וההקשר של הפרויקט או האשכול שלו. הפלטפורמה מבצעת קורלציה בין בעיות לפי משאב, באמצעות מזהים ייחודיים כדי לקשר אירועים לאותו צומת. בעמודה הזו מוצג הנכס שהושפע. בודקים אם נכסים אחרים מציגים סימנים דומים. שימו לב לזהויות המעורבות, כמו חשבון השירות או המשתמש שהפעיל את הסקריפט הזדוני. התצוגה הזו עוזרת לכם להתמקד במערכות המושפעות ולוודא אם האירוע הוא מקומי או נרחב.
הפעולות הבאות
המערכת מסמנת בעיות שקשורות לאיומים מתואמים ברמת חומרה קריטית. אפשר למצוא פעולות מומלצות בתצוגות איך לפתור את הבעיה. הכלה של הנכס המושפע, לדוגמה, על ידי בידוד או כיבוי של צומת GKE מושפע. פועלים לפי ההמלצות, כמו חסימת כתובת ה-IP הזדונית הידועה ברמת חומת האש או ברמת ה-VPC בענן. הפעולות המומלצות עוזרות לכם להגיב מהר יותר, לטפל באירוע ולהתחיל בחקירה ממוקדת. מידע נוסף על חקירת איומים זמין במאמר איך חוקרים איומים.
המאמרים הבאים
- זיהוי איומים ב-Security Command Center
- סקירה כללית בנושא זיהוי איומים בקונטיינר
- סקירה כללית על Event Threat Detection
- סקירה כללית על זיהוי איומים במכונות וירטואליות
- ניהול בעיות ותיקון שלהן